文章总结: 天融信发布关于WordPressCore预认证远程代码执行漏洞链wp2shell的风险提示。该漏洞链由CVE-2026-63030(RESTAPI路由混淆)和CVE-2026-60137(WP_QuerySQL注入)组合而成,攻击者无需认证即可远程执行代码,影响WordPress6.9.0至6.9.4及7.0.0至7.0.1版本。建议受影响用户立即升级至6.9.5、7.0.2或6.8.6版本,或通过WAF对RESTAPI批处理接口进行临时限制。 综合评分: 89 文章分类: 漏洞预警,应急响应,漏洞分析,WEB安全,安全工具
【风险提示】天融信关于WordPress Core预认证远程代码执行漏洞链wp2shell(CVE-2026-63030)的风险提示
天融信应急响应 天融信应急响应
天融信阿尔法实验室
2026年7月20日 15:23 四川
在小说阅读器读本章
去阅读
1背景介绍
近日,WordPress 官方修复了 WordPress Core 中存在的预认证远程代码执行漏洞链,该漏洞链被安全研究人员命名为“wp2shell”,由CVE-2026-63030和CVE-2026-60137两个独立漏洞组合形成,可被串联利用以实现针对WordPress站点的预认证远程代码执行。攻击者无需任何账号权限、无需安装任何第三方插件,仅通过匿名HTTP请求即可对默认安装的WordPress站点发起攻击。鉴于WordPress全球部署量超过5亿个网站,该漏洞影响面极大,建议受影响用户尽快开展资产排查并采取升级修复或临时缓解措施。
2漏洞描述
WordPress是全球使用最广泛的开源内容管理系统(CMS),被大量个人博客、企业官网及电商平台采用。
wp2shell 预认证远程代码执行漏洞是由两个独立漏洞串联形成的完整攻击链:
1、REST API 批处理路由混淆(CVE-2026-63030):WordPress REST API的批处理路由引擎在单个请求包内运行多个内部子请求,由于解析过程中存在数组错位错误,未经身份验证的用户可使处理程序索引错位,从而使子请求完全绕过系统的校验过滤机制。该漏洞点位于WP_REST_Server::serve_batch_request_v1()函数中,是整个攻击链的入口点。
2、WP_Query SQL注入(CVE-2026-60137):该漏洞存在于WP_Query的’author__not_in’参数中,是一个高危SQL注入漏洞,攻击者借助前述路由混淆绕过校验后,可利用该注入点读取数据库内容,包括管理员密码哈希等敏感信息。
两个漏洞组合后,可使攻击者具备向服务器文件系统中植入任意PHP文件的能力(如利用后台的插件上传功能等),最终导致服务器完全沦陷。
3漏洞编号
CVE-2026-63030(REST API 路由混淆) CVE-2026-60137(WP_Query SQL 注入)
4漏洞等级
严重
5受影响版本
完整RCE攻击链影响WordPress 6.9.0至6.9.4版本,以及WordPress 7.0.0至7.0.1版本。
SQL注入漏洞(CVE-2026-60137)单独影响WordPress 6.8.0至6.8.5版本,但由于REST API路由混淆漏洞是在WordPress 6.9版本中引入的,该版本无法被串联利用以实现远程代码执行。
WordPress 6.8之前的版本不受影响。
6修复建议
6.1 临时修复
如暂时无法立即升级,可采取以下临时措施降低风险:
通过 WAF 或 Web 服务器配置对 REST API 批处理接口(/wp-json/*/batch等相关路由)的异常请求进行监控与限制。
6.2 升级修复
建议受影响用户尽快将 WordPress 升级至官方已修复版本。
6.9.x 分支升级至 6.9.5 7.0.x 分支升级至 7.0.2 6.8 分支单独存在SQL注入问题,需升级至6.8.6
官方更新链接:
WordPress 7.0.2 Release
7参考链接
1、https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
2、https://github.com/dinosn/wp2shell-lab
8声明
天融信阿尔法实验室拥有对此公告的修改和解释权,如欲转载,必须保证此公告的完整性。由于传播、利用此公告而造成的任何后果,均由使用者本人负责,天融信阿尔法实验室不为此承担任何责任。
天融信阿尔法实验室成立于2011年,一直以来,阿尔法实验室秉承“攻防一体”的理念,汇聚众多专业技术研究人员,从事攻防技术研究,在安全领域前瞻性技术研究方向上不断前行。作为天融信的安全产品和服务支撑团队,阿尔法实验室精湛的专业技术水平、丰富的排异经验,为天融信产品的研发和升级、承担国家重大安全项目和客户服务提供强有力的技术支撑。
天融信
阿尔法实验室
长按二维码关注我们
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:天融信阿尔法实验室 天融信应急响应 天融信应急响应《【风险提示】天融信关于WordPress Core预认证远程代码执行漏洞链wp2shell(CVE-2026-63030)的风险提示》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论